LibreTime w wersji 3.0.0-alpha.10 zawiera podatność typu path manipulation w kontrolerze ShowImageController.php, wykorzystującą funkcję rename. Błąd posiada ocenę CVSS 9.8 (Critical), co oznacza poważne ryzyko dla systemów nieposiadających aktualizacji.
▸ Pokaż oryginał (EN)
libretime hv3.0.0-alpha.10 is affected by a path manipulation vulnerability in /blob/master/legacy/application/modules/rest/controllers/ShowImageController.php through the rename function.
Podatność (CWE-610) polega na nieprawidłowej kontroli nazwy ścieżki przy wywołaniu funkcji rename w pliku legacy/application/modules/rest/controllers/ShowImageController.php. Atakujący może spreparować żądanie sieciowe zawierające odpowiednio zmanipulowaną ścieżkę, co pozwala na operacje na plikach poza zamierzonym katalogiem aplikacji. Brak wymagania uwierzytelnienia (PR:N, UI:N) sprawia, że atak można przeprowadzić zdalnie bez żadnych uprawnień.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, modyfikować lub nadpisywać pliki systemowe oraz potencjalnie doprowadzić do przejęcia kontroli nad serwerem (wysokie ryzyko naruszenia poufności, integralności i dostępności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji niezawierającej podatnego kodu w ShowImageController.php oraz ograniczenie dostępu sieciowego do interfejsu REST aplikacji LibreTime na poziomie firewall do zaufanych adresów IP.
LibreTime w wersji 3.0.0-alpha.10 (Libretime Hv)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLibretime Hv
APPLibretime3.0.0